Veille sécuritéIncidents & menaces
P3Élevée
GitHub Advisory Database signale z-deno-truth-ya1t4m comme paquet npm malveillant. Les systèmes l’ayant installé ou exécuté sont potentiellement compromis.
npmNode.js
IdentifiantAdvisory / incident
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
L’advisory identifie du code malveillant embarqué, sans détail technique supplémentaire.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet z-deno-truth-ya1t4m est installé ou exécuté.
ImpactCompromission potentielle de l’hôte et exposition possible des secrets présents.
Versions affectéesz-deno-truth-ya1t4m : >= 0.
ContournementSupprimer le paquet et reconstruire l’environnement depuis une base saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T05:08:33Z
Mise à jour2026-09-23T05:19:26Z
Détection / vérification
Rechercher le nom du paquet dans les manifestes, lockfiles, caches npm et journaux de pipelines.
Action recommandée
Isoler les environnements touchés, retirer la dépendance et renouveler les secrets accessibles par ces environnements.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).